
Sa Disyembre 13 2020, maraming mga vendor tulad ng FireEye at microsoft iniulat ang mga umuusbong na banta mula sa isang bansang aktor ng banta ng estado na nakompromiso ang SolarWinds, at pinarehong Trojan ang mga update sa software ng SolarWinds Orion upang maipamahagi ang backdoor malware na tinatawag na SUNBURST. Dahil sa katanyagan ng SolarWinds, ang mga pag-atake ay nakaapekto sa maraming mga ahensya ng gobyerno at maraming mga kumpanya ng Fortune 500. Lumitaw din ito sa nagdaang panahon Direktibong Direksyon ng CISA 20-01.
Sinuri namin ang naka-decode na mga domain ng DGA mula sa SUNBURST at natagpuan ang 165 natatanging mga domain na naapektuhan ng backdoor malware. Ang ilan sa kanila ay maaaring biktima, at ang ilan sa kanila ay maaaring nauugnay sa pagtuklas ng seguridad o pagsusuri tulad ng sandboxing. Natagpuan namin ang mga apektadong domain na sumasaklaw sa iba't ibang mga uri ng mga samahan (kabilang ang teknolohiyang impormasyon, pangangasiwa ng publiko, edukasyon, at pananalapi at seguro atbp.) At nabibilang sa 25 magkakaibang mga bansa (sumasaklaw sa lahat ng mga kontinente maliban sa Antarctica).
1.0 Panimula sa Kompromiso sa Chain Supply ng SolarWinds Orion
Gaya ng nabanggit sa ulat ng FireEye, maaaring atakihin ang SolarWinds ng isang banta mula sa isang bansang estado. Ngunit kung sino ang nananatiling misteryo. Ipinapalagay ng ilang artikulo sa balita na ito ay may kaugnayan sa APT29 o Cozy Bear, isang grupong hacker ng Russia, at hindi pa isiniwalat ang detalyadong ebidensya.
Ayon sa SaveBreach , natuklasan ng Security Researcher na si Vinoth Kumar na ang isang password na pagmamay-ari ng SolarWinds update server ay nai-leak na sa Github simula pa noong 2018. Hindi pa malinaw kung ginamit ng mga attacker ang mahinang password sa mga pag-atake, ngunit ipinapakita nito ang kahinaan ng seguridad ng SolarWinds.
Sa isang ulat na inihain ng SolarWinds sa SEC, maaaring nakompromiso ang mga email ng SolarWinds sa pamamagitan ng Office 365 at "maaaring nagbigay ng access sa iba pang data na nakapaloob sa mga tool sa produktibidad sa opisina ng Kumpanya."
Sinabi ng SolarWinds na maaaring umabot sa 18,000 sa mga kilalang customer nito ang nag-install ng kontaminadong bersyon ng mga produktong Orion nito.
2.0 SUNBURST DGA algorithm at komunikasyon
Sa antas ng network, ang mga pinakahalatang IOC na may kaugnayan sa SUNBURST ay ang mga domain na ginagamit sa C2 (Command and Control) channel. Mayroon itong malakas na pattern at ginagaya ang mga pangalan ng cloud host, halimbawa, 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com, isang DGA (Domain Generation Algorithm) domain.
Ang mga ulat ng FireEye at Microsoft ay kabilang sa mga unang nagbigay ng mga teknikal na detalye tungkol sa SUNBURST backdoor malware. Mula roon, alam natin na ang mga umaatake ay nagpasok ng malisyosong update na SolarWinds-Core-v2019.4.5220-Hotfix5.msp . Sa loob ng update, ang malisyosong bahagi ay ang SolarWinds.Orion.Core.BusinessLayer.dll.
Sa pamamagitan ng pagsusuri sa .NET DLL binary na ito, ang iba't ibang grupo ng pananaliksik ( RedDrip at Prevasio ) ay nagsiwalat ng ilang antas ng detalye tungkol sa kung paano naka-encode ang mga DGA domain. Ang pangkalahatang karunungan ay nagpapakita na ang mga domain ay sumusunod sa isang istruktura:
$ {GUID: 16byte} $ {Encoded_AD_domain} .appsync-api. $ {Rehiyon} .avsvmcloud.com
Ang ${region} ay nasa isa sa apat na halaga:
- eu-kanluran-1
- amin-kanluran-2
- us-silangan-1
- us-silangan-2
Ang bahaging ${GUID} ay nagmula sa isang hash ng impormasyon sa antas ng host, kaya hindi ito madaling mababaliktad.
Ang $ {Naka-encode_AD_domain} karamihan ay kagiliw-giliw, ipinapakita ng katumbas na halaga ng plaintext kung aling domain ang pagmamay-ari ng makina sa pamamagitan ng .NET API na tawag:
IPGlobalProperties.GetIPGlobalProperties (). DomainName
Mahalaga na ibabalik ng API ang pangalan ng Windows Domain. Sa pamamagitan nito matutuklasan natin kung aling kumpanya ang pagmamay-ari ng makina.
2.1 Na-decode ang Mga AD Domain
Ginagamit namin ang natuklasang pananaliksik mula sa RedDrip at Prevasio , sa mga algorithm ng pag-decode upang ibalik ang ${Encoded_AD_domain} . Sa madaling salita, ang attacker ay gumagamit ng dalawang magkaibang function ng pag-decode: ang isa ay isang customized na function ng BASE32_decode at ang isa pa ay isang mas customized na cipher na kapalit ng letra kapag ang pangalan ng domain ay mayroon lamang maliliit na titik at [0_-.]
3.0 Pagsusuri sa Mga Nahawaang Domain
Ayon sa balita ng CRN , sinabi ng SolarWinds na kabilang sa mga customer nito ang 425 sa US Fortune 500, ang nangungunang sampung kumpanya ng telekomunikasyon sa US, ang nangungunang limang kumpanya ng accounting sa US, lahat ng sangay ng Militar ng US, ang Pentagon, ang Kagawaran ng Estado, pati na rin ang daan-daang unibersidad at kolehiyo sa buong mundo.
Upang masuri ang mga nahawaang domain sa SUNBURST Backdoor attack, kinolekta namin ang mga naobserbahang hostname para sa mga DGA domain mula sa maraming mapagkukunan. Ang isang pangunahing mapagkukunan ay nasa Github na ibinigay ng Bambenek Consulting , at ang isa pang pangunahing mapagkukunan ay nasa Paste bin na nagmula sa Zetalytics/Zonecruncher.
Sa pamamagitan ng pagpapakain ng naka-encode na mga domain ng DGA sa script ng pag-decode, nakakuha kami ng isang listahan ng mga naka-decode na mga pangalan ng domain, na maaaring malikha ng mga biktima ng pag-atake sa likod ng bansa ng SUNBURST. Kasunod nito, gumawa kami ng pagtatangka upang manu-manong mapa ang mga naka-decode na mga pangalan ng domain sa mga pangalan ng kumpanya / organisasyon sa pamamagitan ng paghahanap sa Google. Nagawang mapa namin ang 165 na naka-decode na mga pangalan ng domain sa pangalan ng kumpanya / samahan.
PAALALA : Hindi pa napatutunayan na ang lahat ng na-decode na domain ay mga wastong Windows domain at tunay ngang pag-aari ng mga biktima. Ito ay higit na batay sa paghatol ng tao. Ang aming manu-manong pagmamapa ng mga na-decode na domain name sa mga pangalan ng kanilang kumpanya/organisasyon ay maaaring hindi tumpak.
3.1 Pamamahagi ng mga Biktima ayon sa Kategoryang Industriya
Naobserbahan namin na ang mga biktimang kompanya/organisasyon ay sumasaklaw sa iba't ibang uri ng industriya. Inuri namin sila sa iba't ibang kategorya batay sa NAICS (North American Industry Classification System) mula sa United States Census Bureau. Ang kanilang distribusyon ayon sa kategorya ay ipinapakita sa Figure 1. Mula sa mga sample na mayroon kami, ang mga kompanya ng IT, Pampublikong Administrasyon (hal., Gobyerno) at Mga Serbisyo sa Edukasyon (hal., Mga Unibersidad) ang pinakanaapektuhan ng backdoor attack ng SUNBURST.
Larawan 1: Pamamahagi ng mga Biktima ayon sa Kategoryang Industriya.
3.2 Pamamahagi ng mga Biktima ayon sa Bansa
Napansin namin na ang mga nabiktimang kumpanya / samahan ay kabilang sa 25 iba't ibang mga bansa. Ang kanilang pamamahagi ng kontinente ay ipinapakita sa Larawan 2. Ang epekto ng pag-atake ay sa buong mundo.
Larawan 2: Pamamahagi ng mga Biktima sa pamamagitan ng Kontinente.
Ang nangungunang mga bansa na may karamihan sa mga biktima ay:
| Pangalan ng bansa | Bilang ng Biktima |
| Estados Unidos | 110 |
| Canada | 13 |
| Israel | 5 |
| Denmark | 5 |
| Australia | 4 |
| Reyno Unido | 4 |
4.0 Depensa Laban sa SUNBURST gamit ang Stellar Cyber's Open XDR platform
Habang ang SUNBURST ay isang nakaw at sopistikadong banta, iniiwan nito ang mga mahalagang bakas upang makilala ang sarili nito.
Una, mahalaga para sa mga negosyo na mag-imbak ng mga artifact at bakas patungkol sa kanilang mga network sa isang seguridad lawa ng data tulad ng Open XDR plataporma mula sa Stellar Cyber. Kapag alam na ang pag-atake, sa buong mundo, mabilis na masusuri ng mga negosyo ang mga tagapagpahiwatig laban sa makasaysayang datos upang ipakita kung na-crack ang mga ito. Para sa mga sopistikadong banta tulad ng SUNBURST, ang mga C2 (Command & Control) Domain at mga IP address ay karaniwang malalakas na senyales. Para sa SUNBURST sa partikular, ang C2 domain ay may pattern na avsvmcloud.com. Kailangang mag-deploy ang mga negosyo ng isang mahusay na solusyon sa NTA (NDR) na may kakayahang mag-log ng mahalagang metadata mula sa trapiko ng DNS at iba pang mahahalagang mga protocol ng aplikasyon ng L7. Nakatutulong din ang pag-ingest ng data sa pamamagitan ng mga DNS log, ngunit maaaring hindi nito makuha ang mga signal kung gumagamit ang umaatake sa pampublikong DNS tulad ng Google DNS (8.8.8.8) atbp. Bukod dito, kasama ang mga advanced na detection ng DGA at iba pang mga antas ng pagkakita ng anomalya sa antas ng network mula sa Stellar Cyber, ang ang mga negosyo ay maaaring makahanap ng hindi kilalang mga kahina-hinalang signal nang mas maaga.
Pangalawa, ang mga telemetric ng endpoint ng EDR ay napakahalaga at kapaki-pakinabang din, kasama ang mga signal sa antas ng network, kasama ang Open XDR Sa pamamagitan ng platform mula sa Stellar Cyber, maaaring matukoy ng mga negosyo ang kahina-hinalang paggalaw sa loob ng kumpanya at matukoy ang malware na parang SUNBURST sa pamamagitan ng Threat Intelligence o mga hindi kilalang kahina-hinalang aktibidad. Ang platform ng Stellar Cyber ay maaaring mag-imbak at mag-ugnay ng mga signal mula sa maraming pinagmumulan ng data at may mga detection batay sa ML upang matukoy ang mga hindi kilalang kahina-hinalang aktibidad.
Mga Konklusyon ng 5.0
Sa blog na ito, nagbahagi kami ng ilang mga pahiwatig sa kung paano na-hack ang SolarWinds, at pinag-aralan ang data ng domain ng DGA, ipinakita ang pag-aaral ng data sa mga apektadong domain, pati na rin nagbigay ng ilang mga mungkahi sa pagtatanggol.


